تروجان جدیدی به نام BlueNoroff: تهدیدی برای کاربران macOS

25 دی 1402 تروجان جدیدی به نام BlueNoroff: تهدیدی برای کاربران macOS

روابط عمومی شرکت ایدکو (توزیع‌کننده‌ی محصولات کسپرسکی در ایران)؛  ما بتازگی سویه جدیدی از لودر مخرب را کشف کرده‌ایم که هدفش سیستم‌عامل مک‌اواس است؛ شاید این سویه به گروه سایبری apt موسوم به BlueNoroff و کمپین حال حاضرشان با نام RustBucket مرتبط باشد. با ما همراه شوید تا این تروجان را بیشتر مورد بررسی قرار دهیم.

عامل تهدید معروف است به حمله به سازمان‌های مالی خصوصاً شرکت‌ها که فعالیت‌شان به هر روی مرتبط می‌شود با رمزارز و نیز افرادی که دارایی‌های کریپتو نگه می‌دارند یا به این موضوع علاقه دارند. نسخه‌های قبلی RustBucket لودر مخرب خود را از طریق برنامه‌ای که به عنوان نمایشگر PDF پنهان شده است، پخش می‌کند. در مقابل، این سویه جدید در یک آرشیو ZIP یافت شد که حاوی فایل PDF به نام «دارایی‌های رمزنگاری و خطرات آن برای ثبات مالی» بود، با تصویری کوچک که صفحه عنوان مربوطه را نشان می‌داد. ابرداده حفظ شده در بایگانی ZIP نشان می‌دهد که برنامه در 21 اکتبر 2023 ایجاد شده است. نحوه انتشار آرشیو دقیقا مشخص نیست. ممکن است مجرمان سایبری مانند کمپین‌های گذشته آن را برای اهدافی ایمیل کرده باشند. این برنامه زمانی که کشف شد دارای امضای معتبری بود، اما گواهی از آن زمان باطل شده است. این فایل اجرایی که به زبان سوئیفت نوشته شده و EdoneViewer نام دارد، یک فایل با فرمت جهانی است که دارای نسخه‌هایی برای تراشه‌های سیلیکون اینتل و اپل است. رمزگشایی محموله رمزگذاری‌شده با XOR توسط تابع اصلی CalculateExtameGCD انجام می‌شود. گرچه فرآیند رمزگشایی در حال اجرا است، اما برنامه پیام‌های نامرتبط را به ترمینال ارسال می‌کند تا هوشیاری تحلیلگر را آرام کند.

پس از مونتاژ، دستور shell مراحل زیر را طی می‌کند:

  •         فایل پی دی افی را دانلود می‌کند، آن را در /Users/Shared/Crypto-assets و خطرات آنها برای ثبات مالیpdf ذخیره و آن را باز می‌کند. این یک فایل خوش‌خیم است که به عنوان منحرف‌گر مسیر لانچ می‌شود.
  •         یک درخواست POST به سرور ارسال و پاسخ را در یک فایل مخفی به نام ".pw" که در /Users/Shared/ قرار دارد ذخیره می‌کند.
  •         به فایل مجوز می‌دهد و آن را با آدرس C&C به عنوان آرگومان اجرا می‌کند.

سرور C&C در hxxp://on-global[.]xyz میزبانی می‌شود، نام دامنه‌ای که اخیراً در 20 اکتبر 2023 ثبت شده است. ما نتوانستیم لینک بین دامنه و هیچ فایل یا تهدید دیگری پیدا کنیم.

فایل اطلاعات سیستم زیر را جمع آوری و به C&C ارسال می‌کند:

 

  •         نام کامپیوتر
  •         نسخه سیستم عامل
  •         منطقه زمانی
  •         تاریخ راه‌اندازی دستگاه
  •         تاریخ نصب سیستم عامل
  •         زمان فعلی
  •         لیست فرآیندهای در حال اجرا

داده ها در هر دقیقه به صورت چرخه‌ای جمع آوری و ارسال می‌شوند. تروجان یکی از سه دستور زیر را در پاسخ انتظار دارد. پس از دریافت دستور 0x0، برنامه داده‌های ارسال شده با دستور را در فایل مشترک با نام ".pld" که در /Users/Shared/  قرار دارد ذخیره به آن مجوز خواندن/نوشتن/اجرا داده و آن را اجرا می‌کند. متأسفانه، ما در طول تجزیه و تحلیل خود حتی یک دستور از سرور دریافت نکردیم، بنابراین نتوانستیم محتوای مرحله حمله را پیدا کنیم. تروجان اکنون توسط اکثر راهکارهای ضد بدافزار قابل شناسایی است.

 

منبع: کسپرسکی آنلاین (ایدکو)

کسپرسکی اسم یکی از بزرگترین شرکتهای امنیتی و سازنده آنتی ویروس است که برخی از کاربران اشتباهاً این شرکت و محصولات آنتی ویروس آن را با عناوینی نظیر کسپرسکای،کاسپرسکی، کسپراسکای، کسپراسکای، و یا کاسپراسکای نیز می‌شناسد. همچنین لازم به ذکر است مدیرعامل این شرکت نیز یوجین کسپرسکی نام دارد.

محصولات مرتبط

  • Kaspersky Internet Security for Android

    امنیت پیشرفته‌ای که همیشه همراه شماست بخش مهمی از زندگی اکثر ما اکنون روی گوشی‌ها و تبلت‌هاست- پس به امنیت موبایلی نیاز دارید که شما را همیشه امن نگه ...

    6,818,500 ریال
    خرید
  • Kaspersky Cloud Password Manager

    Kaspersky Cloud Password Manager ابزار مدیریت کلمه عبور ابری کسپرسکی (KCPM) ضمن ذخیره ایمن تمامی کلمات عبور مورد استفاده شما برای وبسایت‌ها، اپلیکیشن‌ها، و شبکه‌های اجتماعی آنها را در تمامی ...

    10,231,000 ریال
    خرید
  • Kaspersky Safe Kids

    شما می توانید بر ارتباطات اینترنتی کودکان از قبیل فعالیتهای عمومی در فیسبوک، کنترل تماسها و پیامها از طریق دستگاههای اندرویدی نظارت داشته باشید. کمک شما به کودکان بهترین راهنمایی برای آنها ...

    2,557,750 ریال10,231,000 ریال
    خرید
  • Kaspersky Small Office Security

    محافظت در حین کار Kaspersky Small Office Security به طور خاص برای سازمان‌هایی طراحی شده است که 5 تا 50 دستگاه کامپیوتر در خود جای داده‌اند. نصب آن بسیار آسان است؛ مدیریت آن ...

    6,142,500 ریال24,570,000 ریال
    خرید
  • Kaspersky Security Cloud Personal

    تمام اپ‌های امنیتیِ ما در دستانتان. به کل خانواده‌ی اپ‌های ما برای دسکتاپ و موبایل دسترسی پیدا کنید. از آنتی‌ویروس گرفته تا ابزارهای حریم خصوصی و اجرایی، هر کدام را به میل ...

    68,243,500 ریال
    خرید
  • Kaspersky Standard

    سیستم امنیتی بهبودیافته به همراه تقویت‌کننده عمکرد دستگاه طرح امنیتی استاندارد ما، نه تنها سیستم امنیتی قدرتمندی را برای انواع ویروس‌ها، بدفزارها و باج‌افزارها ارائه می‌دهد ...

    9,652,500 ریال19,305,000 ریال
    خرید
  • Kaspersky Plus

    امنیت. کارایی. حریم خصوصی. همه در یک برنامه با کاربری آسان کسپرسکی پلاس با ارائه امنیت سایبری نسل بعد، شما در برابر ویروس‌ها، باج‌افزارها و بدافزارهای جدید محافظت کند - بدون ...

    13,841,750 ریال27,683,500 ریال
    خرید
  • Kaspersky Premium

    حفاظت کامل از دستگاه ها، حریم خصوصی و هویت شما با محصول Kaspersky Premium تمام نیازهای امنیتی خود و خانواده‌تان را پوشش دهید. حفاظت پیشرفته ...

    14,807,000 ریال29,614,000 ریال
    خرید

نظر خودتان را ارسال کنید


کاربر گرامی چنانچه تمایل دارید، نقد یا نظر شما به نام خودتان در سایت ثبت شود، لطفاً وارد سایت شوید.
*نظر
کلیه حقوق مادی و معنوی این سایت محفوظ و متعلق به شرکت گسترش خدمات تجارت الکترونیک ایرانیان است و هر گونه کپی برداری از آن پیگرد قانونی دارد